CVE-2025-5017: SQL Injection w wtyczce Catalyst Connect Zoho CRM Client Portal dla WordPress

Wtyczka Catalyst Connect Zoho CRM Client Portal dla WordPress ma lukę SQL Injection umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.
CVE-2025-5017CVSS 4.9CMS

CVE-2025-5017: SQL Injection w wtyczce Catalyst Connect Zoho CRM Client Portal dla WordPress

Wtyczka Catalyst Connect Zoho CRM Client Portal dla WordPress ma lukę SQL Injection umożliwiającą ataki z uprawnieniami administratora. Sprawdź zalecenia bezpieczeństwa.

CVSS
4.9 MEDIUM
EPSS
17.4%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Catalyst Connect Zoho CRM Client Portal dla WordPress do wersji 2.2.0 jest podatna na czasową SQL Injection poprzez parametr 'uid'. Luka umożliwia atakującym z uprawnieniami administratora dołączanie dodatkowych zapytań SQL, co może prowadzić do wycieku wrażliwych danych z bazy.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do ekstrakcji poufnych informacji z bazy danych, co zagraża integralności i poufności danych. Może to skutkować naruszeniem prywatności klientów oraz utratą zaufania do systemu. Właściciele infrastruktury powinni traktować tę lukę jako istotne ryzyko dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Catalyst Connect Zoho CRM Client Portal i ich wdrożenie. Jeśli aktualizacja nie jest dostępna, ogranicz dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitoruj logi pod kątem podejrzanych zapytań SQL oraz rozważ zastosowanie dodatkowych mechanizmów ochrony bazy danych. Priorytetowo traktuj działania minimalizujące ryzyko wycieku danych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS